22. ロールと権限¶
Accel Agent には、管理作業に必要な権限をまとめた「Accel Agent 管理者」ロールを同梱しています。本章では、同梱ロールの権限と、参照のみのロールを作るときの認可設定を説明します。本章の読者はテナント管理者を想定しています。
22.1. 同梱ロールが許すもの¶
「Accel Agent 管理者」ロールは、Accel Agent の各機能に加えて、ロジックフローの編集と OAuth プロバイダ設定も許可します。「LogicDesigner 管理者」ロールには、ロジックフローのタスクでエージェントを選べるよう、エージェント定義の参照権限が付与されています。
ナレッジベースのアイテム追加で IM-Wiki コンテンツを選ぶには、IM-Knowledge の認可リソース「Knowledge コンテンツ利用者」の実行権限が必要です。選択には IM-Knowledge のコンテンツ検索画面を使うためです。「Accel Agent 管理者」ロールにはこの権限が含まれていないため、次のいずれかを設定します。
- 認可設定画面で、認可リソース「Knowledge コンテンツ利用者」の実行を「Accel Agent 管理者」ロールに許可する
- 操作するユーザに、ロール「Knowledge コンテンツ利用者」を付与する
ロール「テナント管理者」を持つユーザには、標準でこの権限が許可されているため、設定は不要です。
22.2. 参照のみのロールの作り方¶
参照のみのロールは、ロールを作成したうえで、認可設定画面で必要なリソースだけを許可して作ります。主な認可リソースは、リソースグループ「IM-Copilot」の配下にあり、機能ごとに参照と管理に分かれています。テスト実行の認可は、別のリソースグループにあります。
| リソースグループ | リソース | 許可すると使えるもの |
|---|---|---|
| Accel Agent | エージェント (参照) | ワークスペース、エージェント一覧の表示。IM-LogicDesignerの「エージェント実行」タスクでのエージェントの選択 |
| エージェント (管理) | エージェント定義の作成・編集・削除、バージョンの公開・非公開、インポート・エクスポート | |
| ツール (参照) | エージェント定義でツールを選ぶための候補の取得(この権限だけで開ける画面はありません) | |
| ツール (管理) | ツール管理画面、ツールのインポート・エクスポート | |
| ナレッジベース (参照) | エージェント定義でナレッジベースを選ぶための候補の取得(この権限だけで開ける画面はありません) | |
| ナレッジベース (管理) | ナレッジベース管理画面、ナレッジベースのインポート・エクスポート | |
| スキル (参照) | エージェント定義でスキルを選ぶための候補の取得(この権限だけで開ける画面はありません) | |
| スキル (管理) | スキル管理画面、スキルのインポート・エクスポート | |
| 精度評価 (参照) | 評価の計画・結果・推移・レポートの表示 | |
| 精度評価 (管理) | 評価計画の作成、データセット画面の表示・取り込み・編集、評価の実行・中断・再開・再採点、改善提案 | |
| AIモデル | AIモデル (参照) | 他の画面で AIモデルを選ぶための候補の取得(この権限だけで開ける画面はありません) |
| AIモデル (管理) | AIモデル管理画面、AIモデルのインポート・エクスポート | |
| 可観測性 | トレースビューア (参照) | トレース一覧・詳細 |
| メトリクスダッシュボード (参照) | 運用ダッシュボード、経営ダッシュボード | |
| 監査ログビューア (参照) | 監査ログの表示と CSV エクスポート | |
| グループ解決設定 (参照) | 経営ダッシュボードのグループ解決設定の表示 | |
| グループ解決設定 (管理) | グループ解決設定の保存・削除 | |
| IM-Copilot アシスタントAPI | Accel Agent テスト実行アシスタント | エージェント編集画面でのテスト実行 |
22.2.1. 役割ごとの設定例¶
「想定読者と必要な権限」で挙げた読者のうち、参照のみのロールで足りる読者には、次のリソースを許可します。
| 役割 | 許可するリソース | 補足 |
|---|---|---|
| 運用管理者 | トレースビューア (参照)、メトリクスダッシュボード (参照)、エージェント (参照) | 運用ダッシュボードは、直近のエラーなどをトレースから読み込むため、トレースビューア (参照)も必要です。エージェント (参照)は、トレース一覧でバージョンを絞り込むときにも使います。 |
| 業務管理者・経営層 | メトリクスダッシュボード (参照)、エージェント (参照) | 経営ダッシュボードを参照するだけであれば、これで足ります。 |
| 監査担当 | 監査ログビューア (参照) | 監査ログは、サイトマップからのみ開けます(「権限と画面の見え方」)。 |
いずれの場合も、サイトマップに Accel Agent のメニューを表示するため、メニューグループ「Copilot」の参照を許可します。
運用ダッシュボード、経営ダッシュボード、トレースは、サイトマップのメニューに含まれていません。これらの画面へは、サイトマップの「ワークスペース」を開き、画面左のサイドナビゲーションから移動します。ワークスペースを開くにはエージェント (参照)が必要なため、運用管理者と業務管理者・経営層にもエージェント (参照)を許可します。エージェント (参照)を許可すると、ダッシュボードやトレースだけでなく、エージェント一覧の画面も開けます。
コラム
グループ解決設定を保存するには、グループ解決設定 (参照)・(管理)に加えて、IM-LogicDesignerの認可リソース「IM-LogicDesigner 管理」も必要です。設定画面では、ロジックフローをIM-LogicDesignerの一覧から選ぶためです。「IM-LogicDesigner 管理」はロジックフローの編集も許可するため、グループ解決設定は、これらの権限をすでに持つ Accel Agent 管理者ロールの利用者が行う運用を推奨します。
22.3. 参照だけでは足りない場面¶
ツール管理、ナレッジベース管理、スキル管理、AIモデル管理の各画面は、管理権限で保護されています。参照権限だけで到達できるのは、ワークスペース、エージェント一覧、精度評価の参照系画面、トレース、ダッシュボード、監査ログに限られます。定義のインポート・エクスポート(「インポート/エクスポート」)にも、管理権限が必要です。
精度評価にも、管理権限が必要な画面があります。参照権限では計画・結果・推移・レポートを確認できます。データセット画面を開くには管理権限が必要です。改善提案と添付ファイルの参照にも管理権限が要ります。
22.4. 権限と画面の見え方¶
サイドナビゲーションの項目は、認可によってフィルタされません。そのため、権限を持たない項目もメニューには表示され、実際に開こうとするとエラーが発生します。監査ログは、サイドナビゲーションには表示されず、サイトマップからのみ到達できます。
22.5. 見える範囲の広さ¶
トレースと監査ログには、行単位のアクセス制御がありません。参照権限を許可された利用者は、テナント内の全件を見ることができます。エージェント単位で閲覧を制限する仕組みはありません。